← MARKOUT SPACE
Політика конфіденційності
Версія документа 1.0 · Чинна з [ДАТА]
Увага: документ не готовий до публікації
У тексті нижче є незаповнені місця. Вони підсвічені ось так: [ПРИКЛАД].
Поки ці місця не заповнені реальними реквізитами і поки документ не перевірив юрист, ця сторінка не має юридичної сили і не повинна бути опублікована на бойовому домені.
Перед запуском треба:
- заповнити всі заглушки, включно з датою набрання чинності;
- дати документ на перевірку юристу тієї юрисдикції, яку ви оберете;
- видалити цей блок-попередження.
1. Хто відповідає за ваші дані
Володільцем (контролером) персональних даних є [НАЗВА ОСОБИ], реєстраційний номер [ЄДРПОУ / РЕЄСТРАЦІЙНИЙ НОМЕР], адреса [ЮРИДИЧНА АДРЕСА]. Питання щодо даних — на [КОНТАКТНА ПОШТА].
Сервери сервісу розміщені в Oracle Cloud, регіон Франкфурт (Німеччина). Тобто ваші дані зберігаються на території Європейського Союзу. Через це ми орієнтуємось на вимоги GDPR (Регламент ЄС 2016/679), а також на законодавство [ЮРИСДИКЦІЯ].
Ця Політика — частина Умов користування.
2. Які дані ми збираємо і навіщо
Ми збираємо тільки те, без чого сервіс не працює. Ось повний перелік.
- Пошта
- Вхід в акаунт, ідентифікація вас як власника акаунта, звʼязок щодо роботи сервісу.
- Імʼя
- Те, яке ви вказали самі. Використовується для звертання в кабінеті. Це може бути й псевдонім.
- Пароль — у вигляді хеша
- Сам пароль не зберігається. Зберігається лише односторонній криптографічний хеш (PBKDF2-HMAC-SHA256 із випадковою сіллю). Відновити з нього пароль неможливо. Ми не знаємо вашого пароля і не можемо його вам повідомити.
- Резервні коди відновлення
- 10 одноразових кодів, які видаються при реєстрації. Потрібні, щоб ви могли повернути доступ, якщо забудете пароль. Це єдиний канал відновлення, бо поштового сервера у сервісу поки немає.
- Історія ваших угод
- Інструмент, напрям, ціни входу й виходу, обсяг, комісії, результат, а також ваші нотатки, теги й позначки. Це і є суть сервісу: з цих даних рахується статистика, аналітика, показники портфеля. Ці записи бачите тільки ви.
- API-ключі бірж — тільки на читання
- Потрібні, щоб автоматично підтягувати вашу історію угод замість ручного введення. Ключ використовується виключно для читання даних. Права на торгівлю і на виведення коштів не запитуються ніде і ніколи.
- IP-адреса і журнал входів
- Зберігаються останні 200 записів: час, IP-адреса, пристрій і браузер, успішна чи невдала спроба, спосіб входу. Навіщо: щоб ви бачили чужі входи й могли відкликати сесії, і щоб ми могли зупиняти підбір паролів. Старіші записи видаляються автоматично.
- Платіжні дані — у мінімальному обсязі
- Токен клієнта в платіжного провайдера, бренд картки (наприклад, Visa) і 4 останні цифри — щоб показати вам у кабінеті, чим ви платите. Також факт і дата оплати, тариф, сума. Повного номера картки, CVV і строку дії ми не отримуємо і не зберігаємо ніколи.
- Технічні дані запиту
- Стандартні серверні логи: час запиту, адреса сторінки, тип браузера, код відповіді. Потрібні для діагностики збоїв і захисту від атак.
Чого ми не робимо
- Не маємо доступу до ваших коштів і не зберігаємо їх.
- Не продаємо ваші дані і не передаємо їх рекламодавцям чи брокерам даних.
- Не використовуємо сторонню аналітику, рекламні пікселі й трекери. На сайті це заборонено технічно — політика безпеки контенту (CSP) не дозволяє браузеру завантажити сторонній скрипт узагалі.
- Не збираємо особливі категорії даних — про здоровʼя, релігію, політичні погляди тощо. Просимо не вносити такі відомості у вільні поля нотаток.
- Не ухвалюємо автоматизованих рішень із юридичними наслідками для вас і не займаємось профайлінгом. Статистика в кабінеті — це розрахунок за вашими власними даними для вас, а не оцінка вас.
3. На якій правовій підставі ми це робимо
- Виконання договору — ст. 6(1)(b) GDPR
- Створення й обслуговування акаунта, збереження ваших угод, розрахунок статистики, робота тарифів і реферальних бонусів, обробка оплат. Без цих даних сервіс просто не може працювати.
- Законний інтерес — ст. 6(1)(f) GDPR
- Безпека: журнал входів, IP-адреси, технічні логи, захист від підбору паролів, зловживань і накрутки реферальної програми. Наш інтерес — захистити ваш акаунт і сам сервіс. Обсяг даних мінімальний, а строк зберігання короткий. Ви можете заперечити проти такої обробки — див. розділ 6.
- Юридичний обовʼязок — ст. 6(1)(c) GDPR
- Зберігання документів про оплати для бухгалтерських і податкових цілей. Основний обсяг таких документів зберігає платіжний провайдер, оскільки саме він є продавцем за операцією.
- Згода — ст. 6(1)(a) GDPR
- Знадобиться, якщо колись зʼявляться необовʼязкові розсилки або інша обробка поза межами вище. Тоді ми запитаємо окрему згоду, і ви зможете відкликати її будь-коли. Наразі жодних розсилок немає — у сервісу немає поштового сервера.
4. Як зберігаємо і скільки
Де
Oracle Cloud, дата-центр у Франкфурті (Німеччина), Європейський Союз. У штатному режимі роботи дані не залишають Європейський економічний простір. Виняток — платіжний провайдер, який може обробляти дані за власними правилами (розділ 5).
Скільки
- Дані акаунта і ваші угоди
- Поки існує акаунт. Ви керуєте цим самі.
- Журнал входів
- Останні 200 записів. Старіші видаляються автоматично при появі нових.
- Резервні коди
- До використання або до того, як ви перегенеруєте набір. Використаний код одразу стає недійсним.
- Після видалення акаунта
- Дані акаунта і ваші угоди видаляються з робочої бази. У технічних резервних копіях бази вони можуть залишатись до штатної ротації копій — [СТРОК РОТАЦІЇ РЕЗЕРВНИХ КОПІЙ]. Із резервних копій дані не використовуються ні для чого, крім аварійного відновлення сервісу.
- Документи про оплати
- Зберігаються стільки, скільки вимагає податкове законодавство — здебільшого на боці платіжного провайдера.
Розділення даних
Ваші записи не змішуються з чужими: статистика рахується лише по ваших угодах, і інші користувачі не бачать ні ваших угод, ні нотаток, ні пошти.
5. Кому ми передаємо дані
Ми не продаємо дані. Передаємо мінімально необхідне і тільки тим, без кого сервіс не працює.
- Платіжний провайдер (Merchant of Record) — Paddle або LemonSqueezy
- Отримує вашу пошту й платіжні реквізити, які ви вводите напряму в його інтерфейсі. Він виступає самостійним володільцем даних щодо платежу і має власну політику конфіденційності, з якою ви погоджуєтесь при оплаті. Ми отримуємо від нього назад лише токен клієнта, бренд картки і 4 останні цифри.
- Хостинг-провайдер — Oracle Cloud (Франкфурт, Німеччина)
- Надає інфраструктуру, на якій працює сервіс, і виступає обробником даних за нашим дорученням. Ми не надаємо йому доступу до змісту ваших даних для його власних цілей.
- Біржі, які ви підключили
- Тут потік зворотний: ми отримуємо від біржі вашу історію угод за ключем на читання, а не передаємо їй ваші дані. Ключ ви створюєте самі й можете відкликати будь-коли — і на біржі, і в кабінеті.
- На вимогу закону
- Якщо надійде законна вимога компетентного органу, ми перевіримо її обґрунтованість і надамо тільки той обсяг, який справді вимагається. Якщо закон не забороняє повідомляти вас — повідомимо.
Кому ми дані не передаємо: рекламним мережам, брокерам даних, сервісам сторонньої аналітики, соціальним мережам. Таких інтеграцій у сервісі немає.
6. Ваші права
Ви маєте такі права щодо своїх даних:
- Доступ
- Дізнатись, які саме дані про вас у нас є і як вони обробляються.
- Виправлення
- Виправити неточні дані. Більшість — імʼя, пошту, записи угод — ви правите самостійно в кабінеті.
- Видалення
- Видалити акаунт разом із даними. Робиться самостійно в кабінеті. Дія незворотна — спершу зробіть експорт.
- Експорт і переносність
- Вивантажити свої дані у файлі, придатному для машинного читання, щоб перенести їх куди захочете.
- Обмеження обробки
- Попросити тимчасово припинити обробку — наприклад, поки ми розбираємось зі спірним питанням.
- Заперечення
- Заперечити проти обробки, яка спирається на наш законний інтерес (журнал входів, технічні логи). Ми зважимо ваші аргументи проти потреб безпеки і письмово відповімо.
- Відкликання згоди
- Там, де обробка спирається на згоду, ви можете відкликати її будь-коли. Це не робить незаконною обробку, яка вже відбулась до відкликання.
- Скарга до наглядового органу
- Якщо ви вважаєте, що ми порушуємо ваші права, ви можете поскаржитись до наглядового органу за місцем свого проживання. В Україні це Уповноважений Верховної Ради України з прав людини або інший орган, наділений цими повноваженнями на момент звернення. Ми будемо вдячні, якщо спершу напишете нам — більшість питань вирішується швидше напряму.
Як скористатись
Доступ, виправлення, експорт і видалення доступні самостійно в кабінеті — це найшвидший шлях. Для решти напишіть на [КОНТАКТНА ПОШТА] з пошти вашого акаунта.
Ми відповідаємо протягом 30 днів. Якщо запит складний, можемо продовжити строк і повідомимо вас про це. Ми можемо попросити підтвердити, що ви справді власник акаунта, — це захист від того, щоб чужі дані не пішли не тій людині. Плату за виконання запитів ми не беремо.
7. Cookie та локальне сховище
На сайті markoutspace.com
Рекламних і аналітичних cookie немає. Стороння аналітика не підключена.
У кабінеті app.markoutspace.com
Ставиться одна технічна cookie сесії — xi_sid. Вона тримає ваш вхід, щоб не доводилось вводити пароль на кожній сторінці.
- HttpOnly — cookie недоступна для JavaScript, тому її не вкраде сторонній скрипт.
- SameSite=Lax — захист від міжсайтових підробок запитів.
- Secure на https — передається лише зашифрованим зʼєднанням.
- Обмежений строк життя; ви можете завершити сесію вручну в кабінеті.
Це строго необхідна cookie: без неї вхід технічно неможливий. За правилами GDPR та ePrivacy для таких cookie окрема згода не потрібна, тому банера згоди на сайті немає — нема на що погоджуватись, крім необхідного.
Якщо сервіс зберігає ваші налаштування інтерфейсу в локальному сховищі браузера, ці дані залишаються у вашому браузері й не надсилаються на сервер.
Видалити cookie можна в налаштуваннях браузера. Після цього доведеться увійти заново.
8. Безпека
Що ми робимо, щоб захистити ваші дані:
- Пароль не зберігається. Тільки односторонній хеш PBKDF2-HMAC-SHA256 із випадковою сіллю. Навіть за повного доступу до бази відновити з нього пароль неможливо.
- Увесь трафік — по HTTPS, увімкнено HSTS: браузер після першого візиту ходить лише зашифрованим зʼєднанням.
- Сесійна cookie — HttpOnly, SameSite=Lax, Secure.
- Журнал входів (200 останніх) видно вам у кабінеті. Чужі сесії відкликаються одним натиском.
- API-ключі бірж — тільки на читання. Прав на торгівлю і виведення коштів ми не запитуємо ніде і ніколи. Якщо хтось від імені MARKOUT просить у вас такий ключ — це шахрайство, напишіть нам.
- Сторонній код заблоковано політикою безпеки контенту (CSP): браузер не завантажить чужий скрипт чи стиль на наших сторінках.
- Дані в ЄС — Франкфурт, під режимом GDPR.
Чого ми не обіцяємо. Абсолютно захищених систем не існує. Ми не можемо гарантувати, що дані ніколи не постраждають. Ваша частина роботи: тримайте резервні коди офлайн, не використовуйте пароль з інших сервісів, увімкніть двофакторну автентифікацію на біржі.
Якщо станеться витік
Якщо станеться інцидент із високим ризиком для ваших прав, ми повідомимо наглядовий орган у строк, який вимагає закон (за GDPR — 72 години з моменту виявлення), і повідомимо вас. Наразі повідомлення буде показано в кабінеті, бо поштового каналу поки немає; щойно він зʼявиться, ми додамо і лист.
9. Діти
Сервіс призначений для осіб від 18 років і не адресований дітям. Ми свідомо не збираємо дані дітей. Якщо виявиться, що акаунт створила дитина, ми видалимо його разом із даними. Повідомте нас на [КОНТАКТНА ПОШТА], якщо вам відомо про такий випадок.
10. Зміни цієї Політики
Ми можемо оновлювати цю Політику. Кожна редакція має номер версії й дату набрання чинності, вказані вгорі сторінки. Про суттєві зміни повідомляємо в кабінеті. Продовження користування сервісом після набрання чинності новою редакцією означає, що ви з нею ознайомились.
11. Контакт
- Володілець даних
- [НАЗВА ОСОБИ]
- Реєстраційний номер
- [ЄДРПОУ / РЕЄСТРАЦІЙНИЙ НОМЕР]
- Юридична адреса
- [ЮРИДИЧНА АДРЕСА]
- Пошта для запитів щодо даних
- [КОНТАКТНА ПОШТА]
- Юрисдикція
- [ЮРИСДИКЦІЯ]
- Розміщення серверів
- Oracle Cloud, Франкфурт, Німеччина (ЄС)